Computer >> 컴퓨터 >  >> 문제 해결 >> 컴퓨터 유지 보수

컴퓨터에서 Zipe 랜섬웨어를 제거하는 방법: 감염 원인부터 파일 복구까지 완벽 가이드

인류가 만들어낸 악성코드 중 가장 성가시고 위험한 것은 단연 랜섬웨어(ransomware)입니다. 이 악성코드의 공격은 매우 돌발적으로 일어나기 때문에 사용자는 피해를 입기 전에 미리 대비할 기회조차 거의 없습니다. 사전 증상도, 경고 신호도, 어떤 단서도 없습니다. 어느 날 평소처럼 컴퓨터에 로그인했는데 모든 파일이 암호화되어 더 이상 접근할 수 없게 된 것을 발견하는 것이 전부입니다.

이러한 공격의 교활한 점은 공격자에게 몸값을 지불해야만 복호화 키를 받아 파일을 다시 사용할 수 있다는 것입니다. 공격자들은 대개 비트코인이나 기타 암호화폐로 결제를 요구합니다. 안타깝게도 몸값을 지불한다고 해서 사이버 범죄자들이 약속을 지키고 올바른 복호화 키를 보내줄 것이라는 보장은 없습니다. 실제로 대부분의 경우 공격자들은 돈을 받은 뒤에는 연락을 두절합니다. 설령 복호화 키를 받더라도 일부 파일이 제대로 복호화되지 않아 영원히 손실될 가능성이 높습니다.

보안 전문가들이 개발한 무료 복호화 도구로 풀 수 있는 랜섬웨어 변종도 있지만, 최신의 정교한 랜섬웨어는 대응하기가 매우 어렵습니다. Zipe 랜섬웨어는 바로 이렇게 극도로 위험한 유형의 악성코드에 속합니다. Zipe 랜섬웨어에 감염되면 몸값을 지불하지 않는 한 파일을 되찾는 것은 거의 불가능합니다. 현재 공격자들이 사용하는 가장 위험한 랜섬웨어 중 하나입니다.

이 글에서는 Zipe 랜섬웨어에 관한 최신 정보와 작동 방식, 예방법, 그리고 컴퓨터가 감염되었을 때 취해야 할 조치를 자세히 알려드립니다.

Zipe 랜섬웨어란 무엇인가?

Zipe 랜섬웨어는 Djvu 계열과 연관된 암호화 기반 악성코드입니다. Zipe 랜섬웨어는 2020년 6월 보안 전문가들에 의해 처음 공개되었으며, 당시 전문가들은 바이러스의 핵심 구성 요소를 분석하여 Djvu 랜섬웨어 계열로 추적했습니다. 핵심 구성 요소, 몸값 요구 노트(랜섬 노트), 페이로드, 암호화 방식을 분석한 결과, 이 크립토 멀웨어가 오래된 Djvu 랜섬웨어 계열에서 진화한 것임이 밝혀졌습니다. Djvu 랜섬웨어 계열은 RSA Salsa20 암호화 알고리즘을 사용해 사용자의 개인 파일을 암호화하는 것으로 잘 알려져 있습니다.

이 랜섬웨어의 페이로드가 피해자의 컴퓨터에 다운로드되면 침투부터 암호화 실행, 그리고 그 흔적을 드러내는 단계까지 백그라운드에서 순차적으로 작동합니다. 기존 Djvu 변종들과 마찬가지로 Zipe는 200개 이상의 파일 유형을 암호화 대상으로 삼으며, 암호화된 파일은 모두 .zipe 확장자로 변경됩니다. 호환되지 않는 일부 개인 파일은 건너뛸 수 있지만, Zipe 랜섬웨어가 주로 공격하는 확장자로는 .7z, .aif, .arj, .ai, .bmp, .asp, .bin, .cda, .csv, .css, .mid, .midi, .dat, .dbf, .docs, .docx, .deb, .dmg, .log, .iso, .ico, .jpeg, .jpg, .mp3, .mpa, .ogg, .wav, .wma, .wpl, .pkg, .rar, .rpm, .toast, .vcd, .sav, .tar, .xml, .gif, .png, .svg, .part, .rss, .xhtml, .zip 등이 있습니다.

Zipe 크립토 랜섬웨어는 중요한 파일을 영구적으로 잃게 만들 수 있어 극도로 위험합니다. 더욱 곤란한 점은 이 랜섬웨어가 파일을 잠글 때 사용하는 암호화 기술은 무차별 대입(brute-force) 공격으로 풀 수 없다는 것입니다. 즉, 일반적인 Emsisoft의 STOP/Djvu 복호화 도구로도 해독할 수 없습니다. 암호화된 파일을 복구하는 유일한 방법은 범죄자에게 몸값을 지불하는 것이며, 금액은 피해자가 얼마나 빨리 대응하느냐에 따라 비트코인 기준 490달러에서 980달러 사이입니다.

파일이 암호화되면 .zipe 확장자가 붙고 썸네일은 로고 없이 단순한 흰색 이미지로 바뀝니다. 사용자는 잠긴 파일을 열거나, 이름을 바꾸거나, 이동하거나, 복사할 수 없습니다. 몸값을 지불하기 전까지는 파일로 아무것도 할 수 없습니다.

Sqpc, Mzlq, Koti 등 대부분의 Djvu 변종과 마찬가지로, Zipe 랜섬웨어는 잠긴 파일이 있는 모든 폴더에 랜섬 노트를 남기며 피해자에게 72시간 이내에 일정 금액의 비트코인을 지불하라고 요구합니다. 기한 내에 지불하지 않으면 금액은 980달러로 두 배가 되고, 피해자가 굴복할 때까지 계속 인상됩니다. _readme.txt 랜섬 노트는 사용자가 쉽게 눈치챌 수 있도록 데스크톱에도 생성됩니다. 몸값 외에도 공격자들은 피해자가 연락할 수 있도록 이메일 주소 한 쌍을 남겨두는데, "admin@wsxdn.com"과 "admin@wsxdn.com"이 그것입니다. 공격자는 파일 잠금을 해제할 수 있음을 증명하기 위해 잠긴 파일 하나를 무료로 복호화해 주겠다고 제안하기도 합니다.

다음은 ZIPE 랜섬웨어를 유포하는 사이버 범죄자들이 피해자의 컴퓨터에 남기는 랜섬 노트입니다.

ATTENTION!

Don't worry, you can return all your files!

All your files like photos, databases, documents and other important are encrypted with strongest encryption and unique key.

The only method of recovering files is to purchase decrypt tool and unique key for you.

This software will decrypt all your encrypted files.

What guarantees you have?

You can send one of your encrypted file from your PC and we decrypt it for free.

But we can decrypt only 1 file for free. File must not contain valuable information.

You can get and look video overview decrypt tool:

https://we.tl/t-gSEEREZ5tS

Price of private key and decrypt software is $980.

Discount 50% available if you contact us first 72 hours, that's price for you is $490.

Please note that you'll never restore your data without payment.

Check your e-mail "Spam" or "Junk" folder if you don't get answer more than 6 hours.

To get this software you need write on our e-mail:

admin@wsxdn.com

Reserve e-mail address to contact us:

admin@wsxdn.com

Your personal ID

Zipe 랜섬웨어는 어떻게 시스템에 침투하는가?

Zipe 랜섬웨어는 주로 감염된 첨부 파일이 포함된 스팸 메일을 통해 배포되거나, 운영체제 및 설치된 소프트웨어의 취약점을 악용하여 침투합니다.

Zipe 랜섬웨어가 컴퓨터를 감염시키는 주요 경로는 다음과 같습니다.

공격자들은 헤더 정보를 위조해 합법적인 기업에서 보낸 것처럼 보이는 이메일을 대량으로 발송하는 경우가 많습니다. 이는 DHL이나 FedEx 같은 정식 배송 회사에서 보낸 것으로 믿게 만들기 위함입니다. 해당 이메일은 택배 기사가 고객님께 패키지를 배송하려 했으나 어떤 이유로 배송에 실패했다며, 또는 고객님이 보낸 패키지에 대한 알림이라며 문의를 유도합니다. 이메일 내용이 무엇이든 결국 목적은 첨부 파일을 다운로드하거나 이메일 내 링크를 클릭하도록 유도하는 것입니다. 이러한 행동을 하면 Zipe 랜섬웨어가 컴퓨터에 다운로드됩니다.

Zipe 랜섬웨어는 컴퓨터에 설치된 응용 프로그램이나 소프트웨어의 취약점을 악용해서도 공격합니다. 주로 악용되는 프로그램으로는 운영체제 자체, Microsoft Office, 웹 브라우저, 기타 서드파티 응용 프로그램 등이 있습니다.

이 외에도 Zipe 랜섬웨어는 다른 악성코드에 의해 추가 페이로드로 다운로드되기도 합니다.

Zipe 랜섬웨어 피해자는 무엇을 해야 하는가?

컴퓨터가 Zipe 랜섬웨어에 감염되었다면, 파일을 되찾기 위해 몸값을 지불하지 마십시오. 몸값을 지불해도 공격자가 파일을 돌려줄 것이라는 보장은 없습니다. 대신 최대한 빨리 컴퓨터에서 Zipe 랜섬웨어를 제거해야 합니다. 단, 그 전에 암호화된 파일을 모두 외장 드라이브에 복사하여 영구적인 데이터 손실을 방지하십시오.

암호화된 파일의 사본을 만들고 악성 랜섬웨어를 컴퓨터에서 제거한 후에는 파일 복구를 시도할 수 있습니다. 복구 방법은 다음 섹션에서 설명합니다.

또한 정부의 사기 및 스캠 사이트 감시 기관에 이번 공격을 신고할 수도 있습니다. 아래 링크를 참고하십시오.

이 랜섬웨어에 감염된 경우, 다음 정부 기관에 공격 사실을 신고할 것을 권장합니다.

  • 미국 – On Guard Online에 신고
  • 호주 – SCAMwatch에 신고
  • 캐나다 – Canadian Anti-Fraud Centre에 신고
  • 프랑스 – Agence nationale de la sécurité des systèmes d'information에 신고
  • 독일 – Bundesamt für Sicherheit in der Informationstechnik에 신고
  • 아일랜드 – An Garda Síochána에 신고
  • 뉴질랜드 – Consumer Affairs Scams에 신고
  • 영국 – Action Fraud에 신고

목록에 없는 국가의 경우, 지역 경찰이나 사이버 범죄 대응 기관에 문의하여 이런 유형의 공격을 어디에 신고해야 하는지 확인하십시오.

Zipe 랜섬웨어 제거 방법

컴퓨터에서 Zipe 랜섬웨어를 제거하면 파일이 영구적으로 손실될 수 있다는 점을 명심하십시오. 따라서 만일의 상황에 대비해 반드시 백업을 준비해 두어야 합니다. 지금은 파일을 복호화할 수 없더라도, 머지않아 어딘가에서 파일을 잠금 해제할 수 있는 복호화 도구가 개발될 수 있습니다. 게다가 파일을 복구하기 위해 시도해 볼 수 있는 여러 방법도 있습니다.

컴퓨터에서 Zipe 랜섬웨어를 완전히 제거하려면 아래 단계를 따르십시오.

1단계: 네트워킹 지원 안전 모드로 부팅

Zipe 랜섬웨어는 프로세스가 모두 실행 중인 상태에서는 비활성화할 수 없기 때문에 제거가 까다로울 수 있습니다. 이를 위해서는 네트워킹 지원 안전 모드(Safe Mode with Networking)로 부팅한 후 이 모드에서 랜섬웨어를 삭제해야 합니다. Windows 10/11에서 네트워킹 지원 안전 모드로 부팅하려면 다음을 수행하십시오.

  1. Windows 로고를 클릭한 후 전원 아이콘을 클릭합니다.
  2. 키보드의 Shift 버튼을 계속 누른 상태에서 다시 시작을 선택합니다.
  3. 옵션 선택 창에서 문제 해결 > 고급 옵션을 선택합니다.
  4. 시작 설정을 클릭한 후 다시 시작을 선택합니다.
  5. F5 버튼을 눌러 네트워킹 지원 안전 모드 사용을 선택합니다.

컴퓨터가 재시작되면 안전 모드 환경이 실행됩니다.

2단계: 백신 프로그램 실행

안전 모드에서 해야 할 다음 작업은 랜섬웨어 프로그램과 파일을 검사하는 것입니다. Zipe 악성코드의 모든 구성 요소가 완전히 탐지되고 제거되도록 신뢰할 수 있는 안티 멀웨어 프로그램을 선택해야 합니다. 랜섬웨어가 제거된 후에는 컴퓨터를 재시작해야 할 수 있습니다.

3단계: 시스템 복원 사용

어떤 이유로든 네트워킹 지원 안전 모드로 부팅할 수 없는 경우, 시스템 복원을 통해 랜섬웨어 공격 이전 시점으로 시스템을 되돌릴 수 있습니다. 단, 이 방법은 Zipe 랜섬웨어에 감염되기 전에 이미 시스템 복원 지점을 만들어 둔 경우에만 적용됩니다.

시스템 복원을 수행하려면 아래 지침을 따르십시오.

  1. 컴퓨터를 재시작하고 재시작하는 동안 F8 버튼을 계속 누릅니다.
  2. 고급 옵션 화면이 나타나면 명령 프롬프트가 있는 안전 모드를 선택하고 Enter 키를 누릅니다.
  3. 명령 프롬프트 창에 cd restore를 입력하고 Enter 키를 누릅니다.
  4. 다음으로 rstrui.exe를 입력하고 Enter 키를 누릅니다.
  5. 다음을 클릭합니다.
  6. 목록에서 복원 지점을 선택한 후 다음을 클릭합니다. 반드시 Zipe 악성코드가 장치를 감염시키기 전의 복원 지점을 선택하십시오.
  7. 를 클릭하여 선택을 확인합니다.

시스템 복원 과정은 컴퓨터의 파일 수에 따라 몇 시간이 걸릴 수 있습니다. 오류를 방지하려면 진행 중에 프로세스를 중단하지 않도록 주의하십시오.

4단계: 암호화된 파일 복원

어떤 이유로 시스템 복원이 실패했다면 수동으로 파일을 복원해 볼 수 있습니다. 방법은 두 가지입니다. 파일을 이전 버전으로 복원하거나 데이터 복구 프로그램을 사용하는 것입니다.

암호화된 파일을 이전 버전으로 복원하려면 다음 단계를 따르십시오.

  1. 파일을 마우스 오른쪽 버튼으로 클릭한 후 속성을 선택합니다.
  2. 이전 버전 탭을 선택합니다.
  3. 복원 지점을 선택한 후 복원 버튼을 클릭합니다.

모든 암호화된 파일에 대해 동일한 단계를 반복합니다. Zipe 랜섬웨어의 영향을 받은 파일 수에 따라 이 과정은 시간이 걸릴 수 있습니다. 더 빠른 데이터 복구를 위해 EaseUS Data Recovery Wizard, MiniTool Power Data Recovery, Disk Drill, Data Rescue, Recuva, Wondershare 같은 서드파티 도구를 활용해 볼 수도 있습니다.

Zipe 랜섬웨어 감염을 예방하는 방법

Zipe 랜섬웨어에 감염되면 상당히 골치 아픈 일이 됩니다. 특히 현재로서는 암호화된 파일을 잠금 해제할 수 있는 복호화 도구가 없기 때문입니다. 따라서 Zipe 랜섬웨어와 그 밖의 모든 종류의 악성코드가 시스템에 침투하는 것을 막으려면 컴퓨터 보안을 강화해야 합니다. 이러한 위협으로부터 안전하게 지내기 위해 할 수 있는 일들은 다음과 같습니다.

  1. 운영체제와 응용 프로그램을 항상 최신 상태로 업데이트합니다. 이를 통해 악성코드가 시스템 취약점을 공격하는 것을 막을 수 있습니다.
  2. 좋은 백신 프로그램을 설치하고 정기적으로 시스템 검사를 예약합니다.
  3. 출처를 알 수 없거나 의심스러운 발신자의 이메일 첨부 파일은 열지 않습니다. 이메일 본문에 있는 링크에도 동일한 원칙이 적용됩니다.
  4. 발신자의 진위 여부를 확인합니다. 실제로 해당 발신자가 이메일을 보냈는지 검증하십시오.
  5. 출처를 알 수 없는 웹사이트는 방문하지 않습니다.
  6. VPN을 사용하여 신원과 개인 데이터를 보호합니다.

"예방이 치료보다 낫다"라는 말이 있듯이, Zipe 랜섬웨어의 경우 이 속담만큼 잘 어울리는 경우도 없습니다.